
Control Web Panel <= 0.9.8.1208 (admin/index.php) OS Command Injection-Schwachstelle • Software-Link:
Control Web Panel <= 0.9.8.1208 (admin/index.php) OS-Befehlsinjektion-Schwachstelle
Betroffene Versionen: Version 0.9.8.1208 und frühere Versionen.
Schwachstellenbeschreibung:
Die über den GET-Parameter "key" an /admin/index.php übergebenen Benutzereingaben (wenn der Parameter "api" gesetzt ist) werden nicht ordnungsgemäß bereinigt, bevor sie zur Ausführung von OS-Befehlen verwendet werden. Dies kann von nicht authentifizierten Angreifern ausgenutzt werden, um beliebige OS-Befehle mit den Rechten des Root-Benutzers auf dem Webserver einzuschleusen und auszuführen.
Eine erfolgreiche Ausnutzung dieser Schwachstelle erfordert, dass "Softaculous" und/oder "SitePad" über den Scripts Manager installiert sind.
Proof of Concept:
https://[CWP]/admin/index.php?api=1&key=$(cmd)
Lösung: Upgrade auf Version 0.9.8.1209 oder höher.